Phishing de Navegador en Navegador Entrega Herramientas RMM Maliciosas para Persistencia
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumen
Los actores de amenazas están utilizando técnicas de phishing de navegador en el navegador (BiTB) para engañar a los usuarios y hacerles descargar instaladores maliciosos ScreenConnect. Las campañas se basan en avisos falsos de actualización de Adobe Acrobat para establecer acceso remoto persistente a través de múltiples instancias de RMM (Gestión Remota y Monitoreo) fraudulentas. Después de ganar acceso, los atacantes despliegan binarios de evasión de defensas diseñados para ocultar actividades maliciosas en los puntos finales comprometidos.
Investigación
El SOC de Huntress analizó dos incidentes separados en los que correos electrónicos de phishing redirigieron a las víctimas a páginas BiTB haciéndose pasar por dominios legítimos de Adobe. Los investigadores encontraron que a los usuarios se les instó a descargar instaladores falsos de lectores de PDF que en realidad eran clientes de ScreenConnect. Estos clientes establecieron persistencia basada en servicios y luego se utilizaron para recuperar herramientas adicionales de evasión de defensas.
Mitigación
Las organizaciones deben capacitar a los usuarios para verificar las actualizaciones de software a través de los canales oficiales del proveedor en lugar de confiar en avisos basados en el navegador. Los controles técnicos deben restringir las instalaciones de RMM no autorizadas y monitorear conexiones de retransmisión de ScreenConnect inusuales. Los equipos de seguridad también deben alertar sobre ejecutables sospechosos lanzados desde directorios de descargas de usuarios.
Respuesta
Si se detecta actividad maliciosa, las organizaciones deben eliminar inmediatamente los clientes ScreenConnect no autorizados y los artefactos asociados. Los respondedores deben buscar binarios de evasión de defensas como HideCursor.exe and HideUL.exe. Una revisión forense completa también debe identificar cargas útiles secundarias, servicios persistentes o cambios adicionales introducidos a través de las sesiones de RMM fraudulentas.
Flujo de ataque
Todavía estamos actualizando esta parte.
Detecciones
Comando y Control sospechoso por solicitud DNS de Dominio de Nivel Superior (TLD) inusual (via dns)
Software Alternativo de Acceso / Gestión Remota (via process_creation)
Software Alternativo de Acceso / Gestión Remota (via system)
Software Alternativo de Acceso / Gestión Remota (via audit)
Posible Actividad de Comando y Control por Intento de Comunicación de Dominio de Software de Acceso Remoto (via dns)
IOCs (HashSha256) para detectar: Ataques de Phishing Sirven Páginas de Navegador en el Navegador, Persistencia RMM Fraudulenta
IOCs (SourceIP) para detectar: Ataques de Phishing Sirven Páginas de Navegador en el Navegador, Persistencia RMM Fraudulenta
IOCs (DestinationIP) para detectar: Ataques de Phishing Sirven Páginas de Navegador en el Navegador, Persistencia RMM Fraudulenta
Persistencia de ScreenConnect Fraudulento a través de Phishing y BiTB [Conexión de Red de Windows]
Persistencia del Cliente de ScreenConnect Fraudulento a través de cmd.exe y curl [Creación de Procesos de Windows]
Detecta Phishing de Navegador en el Navegador con Dominios Maliciosos [Proxy]
Ejecución de Simulación
-
Narrativa y Comandos de Ataque: El adversario envía un correo electrónico de spearphishing que contiene un enlace a una página de inicio de sesión falsificada. El usuario interactúa con una ventana BiTB, que parece ser un aviso legítimo de OAuth pero que en realidad es un sitio controlado por el atacante. Tras la «autenticación», se descarga y ejecuta una pequeña carga útil. Esta carga inicia una conexión saliente persistente al servidor de retransmisión ScreenConnect fraudulento
relay.goldenmelon.uspara establecer una sesión de gestión remota. Esta acción genera el evento de conexión de red específico que se dirige con la regla de detección. -
Script de Prueba de Regresión:
# Script de Simulación: Activación de Detección de ScreenConnect Fraudulento # Este script simula la salida de red a una retransmisión ScreenConnect maliciosa conocida. $MaliciousRelay = "relay.goldenmelon.us" $TargetIP = "144.172.115.59" Write-Host "[!] Iniciando Simulación: Conectando con la Retransmisión ScreenConnect Fraudulento..." -ForegroundColor Yellow # Simular la conexión de red vía PowerShell para generar telemetría try { # Intentar conexión al dominio mencionado en la regla de detección $Response = Invoke-WebRequest -Uri "http://$MaliciousRelay" -Method Get -ErrorAction Stop Write-Host "[+] Éxito: Conexión establecida con $MaliciousRelay" -ForegroundColor Green } catch { # Incluso si el dominio no se resuelve o rechaza la conexión, el intento genera la telemetría de DNS/Red Write-Host "[*] Intento de conexión completado (Esperado si el dominio está en nullroute o no existe)." -ForegroundColor Cyan } # Segundo intento usando la IP explícita para asegurar la cobertura de todos los IoCs en la regla Write-Host "[!] Intentando conexión a IP maliciosa: $TargetIP" -ForegroundColor Yellow try { $ResponseIP = Invoke-WebRequest -Uri "http://$TargetIP" -Method Get -ErrorAction SilentlyContinue } catch { Write-Host "[*] Intento de conexión IP completado." -ForegroundColor Cyan } Write-Host "[!] Simulación Finalizada." -ForegroundColor Green -
Comandos de Limpieza:
# Este script de simulación no realiza cambios persistentes. # No se requiere limpieza.